使用 Cloud Identity 映射用户
本文档介绍了如何使用安全身份验证向 Google Security Operations 进行身份验证和映射用户 。
控制用户访问权限
您可以通过多种方式管理用户对平台不同方面的访问权限:
- 权限组:通过将用户分配给 特定权限组来设置用户访问权限级别。这些组决定了哪些模块和子模块 用户可以查看或修改。例如,用户可能有权访问支持请求 和 Workdesk 页面,但无权访问 Playbook 和设置 。 如需了解详情,请参阅使用权限组。
- SOC 角色:定义一组用户的角色。您可以将用户 分配给 SOC 角色,以简化任务管理。您可以将支持请求、操作 或 playbook 分配给 SOC 角色,而不是分配给个人。用户可以看到分配给他们、其角色或其他角色的支持请求。如需了解详情,请参阅 使用角色。
- 环境或环境组:配置环境或环境 组,以跨不同网络或业务部门细分数据,这通常由企业和托管安全服务提供商 (MSSP) 使用。用户只能访问分配给他们的环境或组中的 数据。如需了解详情,请参阅 使用环境。
映射电子邮件用户组
权限组、SOC 角色和环境的组合决定了平台中每个群组的 Google SecOps 用户体验。
有多种映射选项。您可以将用户映射到单个或 多个权限组、SOC 角色和环境。此过程可确保映射到不同群组的不同 用户继承所有必要的权限级别。
默认情况下,Google SecOps 包含一组默认管理员。
如需映射电子邮件群组,请按以下步骤操作:
- 依次前往设置 > SOAR 设置 > 高级 > 群组映射。
- 确保您拥有以下内容:
- 群组名称:您为电子邮件群组指定的名称,例如
T1 analysts。 - 组成员:构成该群组的用户电子邮件的集合。
- 群组名称:您为电子邮件群组指定的名称,例如
- 依次点击 Add Add ,然后映射每个群组的电子邮件。添加每封电子邮件后,请按 Add 。
- 完成后,点击 Add 。每当用户登录平台时, 系统都会自动将他们添加到用户管理页面,该页面位于 设置>组织下。
当用户尝试登录 Google SecOps 平台,但 其电子邮件群组尚未映射时,为防止这些用户被拒绝, 我们建议您启用 默认访问权限设置 ,并 在此页面上设置管理员权限。初始管理员 设置完成后,我们建议您将管理员权限调整为更低的 权限级别。
如需了解群组映射中的多项权限, 请参阅使用多个控制访问权限参数映射用户。
将群组映射到访问权限控制参数
本部分介绍了如何在群组映射 页面中将不同的电子邮件群组映射到一个或多个访问权限控制参数。此方法适用于希望根据 特定自定义设置来添加和预配用户群组,而不是遵循 Google SecOps 平台的标准化设置的客户。虽然将群组映射到参数可能需要您在最初创建更多群组,但一旦设置了映射,新用户就可以加入 Google SecOps,而无需创建其他群组。
删除用户
如果您在此处删除群组,请务必从 用户管理 界面中删除各个用户。如需了解详情,请参阅停用或删除用户账号。使用场景:为每个电子邮件群组分配唯一的权限字段
以下使用场景说明了如何使用此功能来帮助您根据公司的需求添加和预配 用户。
贵公司有三种不同的角色:
- 安全分析师(包含群组成员 Sasha 和 Tal)
- SOC 工程师(包含群组成员 Quinn 和 Noam)
- NOC 工程师(包含群组成员 Kim 和 Kai)
安全分析师和 SOC 工程师拥有相同的 Google SecOps 权限组(分析师)和 SOC 角色(层级 1)。安全分析师拥有伦敦环境的 权限,而 SOC 工程师拥有曼彻斯特环境的 权限。同时,NOC 工程师拥有 伦敦 环境的权限,但分配了 基本 权限组和 SOC 角色(层级 2) 。
下表说明了此场景:
| 群组 | 权限组 | SOC 角色 | 环境 | 组成员 |
|---|---|---|---|---|
| 安全分析师 | 分析师 | 层级 1 | 伦敦 | sasha@company.com、tal@company.com |
| SOC 工程师 | 分析师 | 层级 1 | 曼彻斯特 | quinn@company.com、noam@company.com |
| NOC 工程师 | 基本版 | 层级 2 | 伦敦 | kim@company.com、kai@company.com |
设置电子邮件群组
如需在 Google SecOps 中设置电子邮件群组,请执行以下操作:
-
创建以下电子邮件群组:
- 安全分析师(包含 Sasha 和 Tal)
- SOC 工程师(包含 Quinn 和 Noam)
- NOC 工程师(包含 Kim 和 Kai)
- 依次前往设置 > SOAR 设置 > 高级 > 群组映射。
- 点击 Add Group 。
- 在对话框中输入以下详细信息:
- 群组:
Security analysts - 权限组:
Analyst - SOC 角色:
Tier 1 - 环境:留空
- 组成员:
sasha@company.com, tal@company.com - 在下一个对话框中输入以下详细信息:
- 群组:
SOC engineers - 权限组:
Analyst - SOC 角色:
Tier 1 - 环境:留空
- 组成员:
quinn@company.com, noam@company.com - 在下一个对话框中输入以下详细信息:
- 群组:
NOC engineers - 权限组:
Basic - SOC 角色:
Tier 2 - 环境:留空
- 组成员:
kim@company.com、kai@company.com - 在下一个对话框中输入以下详细信息:
- 群组:
London - 权限组: 留空
- SOC 角色:留空
- 组成员:留空
- 环境:
London - 在下一个对话框中输入以下详细信息:
- 群组:
Manchester - 权限组: 留空
- SOC 角色:留空
- 组成员:留空
- 环境:
Manchester
对于使用案例联合功能的用户,请参阅 为 Google SecOps 设置联合案例访问权限。
映射服务账号以进行 API 访问
如需授予服务帐号或工作负载身份联合访问 Google SecOps 的权限,您必须将身份映射到平台的访问权限控制参数。虽然 IAM 会处理身份验证,但此 映射是必需的,以便为身份提供执行自动化任务或 API 操作所需的 SOC 角色和环境的必要访问权限。
- 依次前往设置 > SOAR 设置 > 高级 > 群组映射。
- 点击添加 Add。
- 在 Add Role 对话框中,在 IDP / 用户组 字段中输入完整的服务帐号电子邮件地址 或Workload Identity 正文字符串 。
- 选择相应的 SOC 角色 和环境 。
- 点击 Add 。
如需详细了解如何设置服务账号,请参阅 API 迁移指南。